# OWASP API Security Top 10 2023: risiko dan contoh API

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Daftar API menyoroti batas akses, proses bisnis, sumber daya, serta kepercayaan antar-sistem. Gunakan untuk menyiapkan pertanyaan pemeriksaan API, lalu hubungkan dengan inventaris dan aturan akses.

URL kanonis: https://kompli.id/panduan/owasp/owasp-api-top-10/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


## Daftar API berbeda dari daftar web

**OWASP API Security Top 10 2023 membahas risiko pada antarmuka pertukaran data aplikasi.** Halaman ini memakai edisi 2023; [OWASP Top 10 web](/panduan/owasp/owasp-top-10/) yang dibahas Kompli memakai edisi 2025. Kode API1 dan A01 tidak boleh dianggap sebagai pemetaan satu banding satu.

API bisa digunakan oleh website, aplikasi mobile, mitra, atau proses otomatis. Pemeriksaan perlu mencakup siapa pemanggilnya, data yang diminta, tindakan yang boleh dilakukan, dan batas pemakaiannya.

## Sepuluh risiko API edisi 2023

1. **API1 — Broken Object Level Authorization:** izin terhadap objek tertentu tidak diperiksa dengan benar.
2. **API2 — Broken Authentication:** identitas atau proses autentikasi API tidak cukup terlindungi.
3. **API3 — Broken Object Property Level Authorization:** atribut objek dapat dibaca atau diubah di luar izin.
4. **API4 — Unrestricted Resource Consumption:** pemakaian sumber daya tidak dibatasi secara memadai.
5. **API5 — Broken Function Level Authorization:** fungsi yang memerlukan izin khusus terbuka bagi pemanggil lain.
6. **API6 — Unrestricted Access to Sensitive Business Flows:** alur bisnis sensitif dapat digunakan berlebihan atau disalahgunakan.
7. **API7 — Server Side Request Forgery:** server dapat diarahkan mengirim permintaan ke tujuan yang tidak semestinya.
8. **API8 — Security Misconfiguration:** pengaturan API atau layanan pendukung tidak aman.
9. **API9 — Improper Inventory Management:** endpoint, versi, dan lingkungan tidak terinventarisasi atau dikelola dengan baik.
10. **API10 — Unsafe Consumption of APIs:** data atau respons API pihak lain dipercaya tanpa pemeriksaan yang memadai.

## Bedakan objek, atribut, dan fungsi

Contoh fiktif pada API pesanan: pelanggan A boleh membaca pesanan A, tetapi tidak B. Itu pertanyaan izin **objek**. Pada pesanan A sendiri, pelanggan belum tentu boleh mengubah nilai diskon atau status pembayaran. Itu pertanyaan izin **atribut**. Fungsi menyetujui pengembalian dana mungkin hanya tersedia bagi petugas tertentu. Itu pertanyaan izin **fungsi**.

Menguji satu endpoint berhasil mengembalikan data tidak cukup menjawab ketiganya. Siapkan akun, objek buatan, serta hasil yang seharusnya ditolak untuk tiap batas.

## Bedakan beban sistem dan penyalahgunaan bisnis

Contoh fiktif: permintaan laporan tanpa batas ukuran dapat menghabiskan kapasitas pemrosesan. Sementara itu, pemesanan slot secara otomatis dapat menghabiskan kuota layanan untuk pelanggan lain meskipun server tetap cepat. Batas teknis dan aturan penggunaan alur bisnis perlu dibahas bersama pemilik produk.

Jangan hanya menghitung permintaan per menit. Periksa biaya tindakan, ukuran data, proses yang dipicu, hak pengguna, dan dampak pada pelanggan lain. Batas yang dipilih perlu diuji agar operasi sah tetap berjalan.

## Mulai pemeriksaan dari inventaris

Catat endpoint dan versi yang masih dapat diakses, siapa pemiliknya, serta apakah lingkungan uji memegang data nyata. Cocokkan dokumentasi dengan layanan yang benar-benar aktif. Untuk integrasi luar, periksa cara memverifikasi pengirim, menangani respons gagal, serta membatasi data yang diterima.

Langkah operasional ada pada [keamanan API dan akses data](/panduan/keamanan/keamanan-api-akses-data/). Hubungkan temuan lintas pelanggan dengan [pemisahan data SaaS](/panduan/keamanan/pemisahan-data-pelanggan-saas/), dan susun pengujian dalam [lingkup pentest](/panduan/keamanan/lingkup-pentest-website-api/).

Daftar kategori diadaptasi dari [OWASP API Security Project, edisi 2023](https://api-security.owasp.org/editions/2023/en/0x11-t10/), berlisensi [CC BY-SA 4.0](https://creativecommons.org/licenses/by-sa/4.0/). Adaptasi daftar pada bagian “Sepuluh risiko API edisi 2023” dibagikan dengan lisensi yang sama; contoh kerja disusun Kompli.

## Pemeriksaan fitur terkait

Untuk risiko yang terkait integrasi, lanjutkan ke [SSRF dan tujuan koneksi keluar](/panduan/owasp/ssrf/), [verifikasi webhook dan pengiriman ulang](/panduan/owasp/keamanan-webhook/), serta [batas perlindungan CORS](/panduan/owasp/cors/).
## Sumber rujukan

- [OWASP API Security Top 10 – 2023](https://api-security.owasp.org/editions/2023/en/0x11-t10/) — The OWASP API Security Top 10 – 2023; definisi API1–API10

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Keamanan API: akses pengguna, tenant, token, dan batas penggunaan](https://kompli.id/panduan/keamanan/keamanan-api-akses-data/)
- [Memisahkan data pelanggan dalam aplikasi SaaS](https://kompli.id/panduan/keamanan/pemisahan-data-pelanggan-saas/)
- [OWASP Top 10 2025: daftar risiko aplikasi web](https://kompli.id/panduan/owasp/owasp-top-10/)

